Гласарый бяспекі Xygeni
Гласарый бяспекі распрацоўкі і пастаўкі праграмнага забеспячэння

Што такое пратакол кантэксту мадэлі (MCP)?

Тлумачэнне бяспекі MCP #

Пратакол мадэльнага кантэксту не з'явіўся з папярэджаннем бяспекі. Ён з'явіўся як прарыў у прадукцыйнасці, standard што дазваляе памочнікам штучнага інтэлекту выходзіць за рамкі акна чата і ўзаемадзейнічаць непасрэдна з інструментамі, файламі, API і pipelineс. Да таго часу, як каманды бяспекі пачалі пытацца, што такое MCP, ён ужо працаваў у асяроддзях распрацоўшчыкаў у вялікіх маштабах.

Гэты разрыў паміж прыняццем і кіраваннем — менавіта тое, куды трапляюць атакі на ланцужкі паставак. Цяпер важна разумець, што такое пратакол кантэксту мадэлі (MCP), як працуюць серверы MCP і якія рызыкі яны ўяўляюць. асноўнае патрабаванне для любой каманды DevSecOps, якая працуе ў асяроддзі штучнага інтэлекту.

Што такое пратакол кантэксту мадэлі? Вызначэнне #

Пратакол кантэксту мадэлі (MCP) — гэта адкрыты standard які вызначае, як вялікія моўныя мадэлі ўзаемадзейнічаюць з знешнімі інструментамі, крыніцамі дадзеных і сэрвісамі. Там, дзе традыцыйны памочнік штучнага інтэлекту адказвае толькі тэкстам, памочнік з падтрымкай MCP можа выконваць дзеянні (чытаць файлы, запытваць API, выконваць каманды, усталёўваць залежнасці і ўзаемадзейнічаць з CI/CD pipelines) праз структураваны інтэрфейс, які злучае мадэль з асяроддзем распрацоўшчыка.

Пратакол MCP быў прадстаўлены кампаніяй Anthropic у лістападзе 2024 года і з тых часоў выкарыстоўваецца ў асноўных інструментах кадавання штучнага інтэлекту, у тым ліку Claude, Cursor, Windsurf і GitHub Copilot. Ён забяспечвае агульную мову для камунікацыі паміж штучным інтэлектам і інструментамі, падобна таму, як HTTP забяспечвае агульны пратакол для вэб-камунікацыі.

Калі памочнікам штучнага інтэлекту з'яўляецца мозг, то сервер MCP — гэта нервовая сістэма, якая злучае яго з корпусам інструментаў распрацоўшчыка.

Як гэта працуе? #

MCP працуе па архітэктуры кліент-сервер з трыма кампанентамі:

  • Гаспадар MCP гэта праграма, у якой працуе распрацоўшчык, IDE, напрыклад, VS Code, Cursor або Windsurf, або памочнік штучнага інтэлекту, напрыклад, Claude. Хост кіруе падключэннямі да сервераў MCP і кантралюе, да чаго мадэль можа атрымаць доступ.
  • Кліент MCP знаходзіцца ўнутры хаста і падтрымлівае ўзаемнае злучэнне з кожным серверам MCP. Ён пераўтварае запыты мадэлі ў структураваныя выклікі інструментаў і вяртае вынікі ў мадэль.
  • Сервер MCP — гэта мост да знешніх магчымасцей. Ён адкрывае доступ да інструментаў, рэсурсаў і падказак, якія можа выклікаць мадэль. Сервер MCP можа падключацца да файлавай сістэмы, рэпазітара GitHub, базы дадзеных, CI/CD платформа або сканер бяспекі. Кожны выклік інструмента, які робіць мадэль, праходзіць праз сервер MCP, які выконвае яго і вяртае вынік.

Калі распрацоўшчык просіць памочніка штучнага інтэлекту прасканаваць праект, выправіць уразлівасць або ўсталяваць залежнасць, мадэль не выконвае гэтыя дзеянні непасрэдна. Яна адпраўляе структураваны запыт на адпаведны сервер MCP, які выконвае дзеянне з дапамогай аўтарызаваных лакальных інструментаў і вяртае вынік.

MCP супраць традыцыйных памочнікаў са штучным інтэлектам: што змянілася? #

Да з'яўлення MCP памочнікі па праграмаванні на базе штучнага інтэлекту былі ў асноўным пасіўнымі. Яны маглі чытаць код, які вы ўстаўлялі ў чат, і прапаноўваць змены, але не маглі непасрэдна ўплываць на ваша асяроддзе. MCP цалкам змяняе гэту мадэль.

Гэтае адрозненне мае значэнне для бяспекі, бо змяняе магчымасці памочніка са штучным інтэлектам. Традыцыйны памочнік, які дае дрэнныя парады, каштуе вам цыклу праверкі кода. Памочнік з падтрымкай MCP, які выконвае дрэнныя дзеянні (усталёўвае шкоднасную залежнасць, выконвае ўзламаны скрыпт зборкі або перасылае ўліковыя дадзеныя на знешнюю канчатковую кропку), каштуе вам інцыдэнту.

MCP ператварае памочнікаў са штучным інтэлектам з кансультантаў у аператараў. Гэты пераход патрабуе тых жа мер бяспекі, якія вы ўжываеце да любога аператара, які мае доступ да вашай інфраструктуры.

Што такое MCP-сервер? #

МКП сервер — гэта лёгкі працэс, які раскрывае магчымасці для кліентаў штучнага інтэлекту, сумяшчальных з MCP. Ён вызначае набор інструментаў (дыскрэтных дзеянняў, якія мадэль можа выклікаць), а таксама рэсурсаў, якія мадэль можа чытаць, і шаблонаў запытаў, якія яна можа выкарыстоўваць.
Серверы MCP існуюць для шырокага спектру інтэграцый: доступ да файлавых сістэм, GitHub, Slack, базы дадзеных, сканеры бяспекі і CI/CD платформы. Распрацоўшчыкі могуць запускаць MCP-серверы лакальна, у межах інфраструктуры сваёй арганізацыі, або падключацца да старонніх MCP-сервераў, якія прадастаўляюцца знешнімі пастаўшчыкамі.
Менавіта ў апошняй катэгорыі рызыка бяспекі становіцца канкрэтнай. Старонні MCP-сервер — гэта знешні працэс з доступам да асяроддзя распрацоўшчыка. Даследаванні паказваюць, што 5.5% публічных MCP-сервераў маюць недахопы, якія дазваляюць атачаць інструменты, а 43% — уразлівасці, якія дазваляюць уводзіць каманды. Гэта азначае, што значная доля публічна даступных MCP-сервераў можа быць выкарыстана ў якасці зброі для маніпулявання паводзінамі штучнага інтэлекту, крадзяжу дадзеных або выканання несанкцыянаваных каманд.

Рызыкі бяспекі MCP: што павінны ведаць каманды DevSecOps #

MCP прадстаўляе новую паверхню для атакі, для якой традыцыйныя інструменты AppSec не былі прызначаны. Асноўныя рызыкі:

Ценявыя MCP-серверы. Распрацоўшчыкі наладжваюць серверы MCP лакальна без афіцыйнага адабрэння або кіравання, ствараючы прабел у інвентары. Каманды бяспекі не могуць абараніць тое, што яны не бачаць.

Атручванне інструментамі. Шкодны сервер MCP выяўляе інструменты, якія выглядаюць законнымі, але пры выкліку мадэллю выконваюць шкодныя дзеянні. Паколькі мадэль давярае атрыманым азначэнням інструментаў, яна можа выклікаць заражаны інструмент без якіх-небудзь бачных прыкмет таго, што нешта не так.

Хуткая ін'екцыя праз MCP. Шкодны кантэнт у файлах, дакументах або адказах API можа ўводзіць інструкцыі ў кантэкст мадэлі, маніпулюючы яе паводзінамі. Сервер MCP, які счытвае знешні кантэнт і перадае яго мадэлі без апрацоўкі, з'яўляецца вектарам прамога ўвядзення запыту.

Змена залежнасцей. Серверы MCP, якія кіруюць усталёўкай пакетаў або вырашэннем залежнасцей, могуць быць скампраметаваныя для ўсталёўкі шкоднасных пакетаў. Калі агент штучнага інтэлекту ўсталёўвае залежнасць аўтаномна праз сервер MCP, паміж шкоднасным пакетам і ім няма чалавека-праверніка. pipeline.

Пацвярджэнне паўнамоцтваў. Серверы MCP часта апрацоўваюць токены аўтэнтыфікацыі, ключы API і зменныя асяроддзя. Небяспечная канфігурацыя MCP можа раскрыць гэтыя ўліковыя дадзеныя праз кантэкст мадэлі або праз журналы.

Несанкцыянаванае выкананне інструмента. Без строгіх белымі спісамі памочнік з падтрымкай MCP можа выклікаць інструменты, якія выходзяць за межы яго меркаванай сферы дзеяння, змяняць вытворчую інфраструктуру, атрымліваць доступ да канфідэнцыйных рэпазітароў або здзяйсняць выклікі API да знешніх службаў.

Лепшыя практыкі бяспекі #

Для забеспячэння бяспекі MCP неабходна разглядаць кожны сервер MCP як прывілеяваную інтэграцыю, а не як зручнасць для распрацоўшчыкаў.

  • Блакуйце шкоднасныя залежнасці ў канчатковым пункце. Калі агент з падтрымкай MCP усталёўвае залежнасць, гэтая ўстаноўка павінна быць перахоплена і прасканавана перад выкананнем. Выяўлення на аснове сігнатур недастаткова; шкоднасныя пакеты, накіраваныя на інструменты штучнага інтэлекту, публікуюцца хутчэй, чым сігнатуры паспяваюць іх адсачыць.
  • Праінвентарызаваць кожны сервер MCP. Ведайце, якія MCP-серверы настроены ў вашых асяроддзях распрацоўшчыкаў, лакальна, у вашым CI/CD pipelineі ў вашых канфігурацыях IDE. Shadow MCP — гэта тая ж праблема, што і shadow IT, з прамым доступам да вашых інструментаў.
  • Увядзіце блакітны спіс MCP. Дазволена працаваць толькі зацверджаным серверам MCP. Любы незацверджаны сервер, які спрабуе падключыцца, павінен быць заблакіраваны ў канчатковым пункце, перш чым ён зможа ўзаемадзейнічаць з мадэллю.
  • Ужывайце найменшыя прывілеі да азначэнняў інструментаў MCP. Кожны MCP-сервер павінен прадастаўляць толькі тыя інструменты, якія патрабуюцца для яго канкрэтнай функцыі. Сервер чытання файлаў не мае права прадастаўляць магчымасці ўсталёўкі пакетаў.
  • Правяраць і дэзінфікаваць кантэнт, які праходзіць праз MCP. Любы знешні кантэнт (файлы, адказы API, вынікі базы дадзеных), які праходзіць праз сервер MCP і трапляе ў кантэкст мадэлі, з'яўляецца патэнцыйным вектарам увядзення запыту. Разглядайце яго як ненадзейны ўвод.
  • Кантралюйце ўзаемадзеянне MCP падчас выканання. Рэгіструйце кожны выклік інструмента, які мадэль робіць праз серверы MCP. Анамальныя заканамернасці (нечаканыя выклікі інструментаў, выходныя падключэнні з асяроддзяў зборкі, выклікі інструментаў па-за звычайным працоўным часам) з'яўляюцца раннімі прыкметамі кампраметацыі.

Рэальныя інцыдэнты бяспекі #

Бяспека MCP не з'яўляецца тэарэтычнай. У пачатку 2026 года даследаванне Каралеўскага ўніверсітэта пацвердзіла, што стэкі MCP маюць 92% верагоднасць эксплойту пры аб'яднанні некалькіх плагінаў. Кампанія PromptMink (якую прыпісваюць паўночнакарэйскай дзяржаўнай групе Famous Chollima) спецыяльна распрацавала шкоднасныя npm-пакеты, каб падмануць агентаў-кадзіроўшчыкаў штучнага інтэлекту, якія працуюць праз інтэрфейсы, падобныя на MCP, і прымусіць іх усталяваць шкоднаснае праграмнае забеспячэнне, якое крадзе ўліковыя дадзеныя. Пакеты былі распрацаваны так, каб агенты штучнага інтэлекту выглядалі законнымі, нават калі чалавек-рэцэнзент адзначыў бы іх.

У чэрвені 2026, Xygeni пацвердзіў кластары ollama-helpers і openai-agents-helpers. (больш за 35 аб'яднаных версій, апублікаваных у скаардынаваных хвалях), непасрэдна накіраваных на пакеты, якія выкарыстоўваюцца ў працоўных працэсах агентнай распрацоўкі, дзе распаўсюджаныя падключэнні MCP. Калі агент штучнага інтэлекту ўсталёўвае залежнасць аўтаномна праз сервер MCP, паміж шкоднасным пакетам і яго выкананнем няма чалавека-праверніка.

Што такое MCP у кантэксце бяспекі ланцужкоў паставак штучнага інтэлекту? #

MCP знаходзіцца на скрыжаванні бяспекі штучнага інтэлекту і software supply chain securityГэта пласт, які злучае мадэлі штучнага інтэлекту з інструментамі, рэпазіторыямі і інфраструктурай, якія вызначаюць сучасны... SDLC, што робіць яго адначасова найбольш магутнай кропкай інтэграцыі і найбольш уразлівай паверхняй для атакі ў распрацоўцы на аснове штучнага інтэлекту.

Традыцыйная AppSec спыняецца на ўзроўні рэпазітара. EDR сочыць за аперацыйнай сістэмай. Ні адзін з іх не быў створаны для разумення MCP-сервераў, выклікаў інструментаў або ўсталёўкі залежнасцей з дапамогай штучнага інтэлекту. Разрыў паміж імі — гэта менавіта тое, куды прызямляюцца атакі на аснове MCP.

Для забеспячэння бяспекі MCP патрабуецца бачнасць таго, якія серверы MCP працуюць, якія інструменты яны выкарыстоўваюць, што выклікае мадэль і ці былі правераны залежнасці і файлы, якія апрацоўваюцца. Гэта значыць, што інвентарызацыя штучнага інтэлекту, маніторынг паводзін і бяспека ланцужка паставак аб'ядноўваюцца ў адну праблему.

Забеспячэнне бяспекі MCP з дапамогай Xygeni
#

Бяспека MCP патрабуе больш, чым проста дакументаў палітыкі і кантрольных спісаў найлепшай практыкі. Яна патрабуе пастаяннай бачнасці таго, што серверы MCP працуюць у вашых асяроддзях распрацоўшчыка, маніторынгу паводзін кожнага выкліку інструмента, які робіць мадэль, і магчымасці блакіраваць шкоднасныя залежнасці ў канчатковым пункце да іх выканання, да з'яўлення подпісу. Разуменне таго, што такое пратакол кантэксту мадэлі, з'яўляецца ключавым фактарам.

Платформа бяспекі на аснове штучнага інтэлекту ад Xygeni ахоплівае ўсю паверхню атакі MCP: інвентарызацыю кожнага сервера MCP праз AI-SPM, выяўленне атручвання інструментаў, імгненных ін'екцый і небяспечных канфігурацый MCP праз сканаванне бяспекі AI у адпаведнасці з OWASP MCP Top 10, і забеспячэнне выканання палітыкі на канчатковых кропках распрацоўшчыка праз Shield, блакіроўку несанкцыянаваных сервераў MCP і шкоднасных залежнасцей, перш чым яны дасягнуць pipeline.

Калі вашы каманды выкарыстоўваюць памочнікаў кадавання са штучным інтэлектам, узровень MCP ужо з'яўляецца часткай вашай паверхні для атакі. Пытанне ў тым, ці бачыце вы яго.

Часта задаваныя пытанні #

Што такое MCP у штучным інтэлекце?

MCP (Model Context Protocol) — гэта адкрыты standard што дазваляе памочнікам штучнага інтэлекту ўзаемадзейнічаць з знешнімі інструментамі, крыніцамі дадзеных і сэрвісамі. Гэта дазваляе мадэлям штучнага інтэлекту выконваць дзеянні (чытаць файлы, запытваць API, усталёўваць пакеты, выконваць каманды) праз структураваны інтэрфейс, а не адказваць толькі тэкстам.

Ці бяспечны MCP?

Даследаванні паказваюць, што MCP стварае значныя рызыкі для бяспекі, калі не рэгулюецца належным чынам. 5.5% публічных сервераў MCP маюць уразлівасці, якія дазваляюць заражаць інструменты, а 43% — уразлівасці, якія дазваляюць уводзіць каманды.Для забеспячэння бяспекі MCP патрабуецца інвентарызацыя кожнага сервера MCP, забеспячэнне бяспечных спісаў, прымяненне мінімальных прывілеяў і маніторынг выклікаў інструментаў падчас выканання.

У чым розніца паміж MCP і традыцыйным API?

Традыцыйны API выклікаецца кодам, які піша і кіруе распрацоўшчык. Выклікі інструментаў MCP выклікаюцца мадэллю штучнага інтэлекту на аснове яе інтэрпрэтацыі задачы. Мадэль вырашае, якія інструменты выклікаць, у якім парадку і з якімі параметрамі, што ўскладняе прагназаванне і аўдыт узаемадзеянняў MCP у параўнанні з традыцыйнымі выклікамі API.

Што такое атручэнне інструментамі ў MCP?

Атручэнне інструментаў — гэта атака, пры якой шкоднасны сервер MCP раскрывае азначэнні інструментаў, якія выглядаюць легітымнымі, але пры выкліку мадэллю выконваюць шкодныя дзеянні. Паколькі мадэль давярае азначэнням інструментаў, якія яна атрымлівае ад падлучаных сервераў MCP, яна можа выклікаць атручаны інструмент без бачнага папярэджання.

Што такое імгненная ін'екцыя праз MCP?

Імгненная ін'екцыя праз MCP адбываецца, калі шкоднасны кантэнт у файлах, дакументах або адказах API (які перадаецца праз сервер MCP у кантэкст мадэлі) маніпулюе паводзінамі мадэлі. Гэта эквівалент SQL-ін'екцыі праз MCP: ненадзейны ўвод уплывае на паводзіны надзейнай сістэмы.

Пачаць бясплатна

Пачніце бясплатна.
Не патрабуецца крэдытная карта.

Пачніце адным пстрычкай мышы:

Гэтая інфармацыя будзе надзейна захавана ў адпаведнасці з Умовы прадастаўлення паслуг і Палітыка прыватнасьці

Скрыншот праграмы